DNS cifrado en Windows

Windows 11 tiene DNS over HTTPS integrado en Configuración, la mayoría de usuarios nunca lo ha visto, y tardas unos cinco minutos en activarlo. Ese es el argumento que presentó un artículo reciente de XDA, y tiene razón: DNS cifrado es la mejora de privacidad más barata en una máquina Windows, y sin embargo la mayoría de escritorios siguen enviando consultas sin cifrar a cualquier servidor de resolución que el router les proporcione. Cualquiera en la misma LAN, el proveedor de internet y el punto de acceso del café pueden leer todos los dominios que buscamos.

Hemos probado siete aplicaciones y configuraciones para DNS cifrado en Windows, desde el cliente DoH integrado en Windows 11 hasta los clientes de terceros que añaden filtrado, reglas por aplicación y cambio entre DoH, DoT y DoQ. Todos ellos previenen filtraciones de DNS en texto plano. Las diferencias están en el filtrado, la telemetría y cuánto control tenemos sobre qué aplicación habla con qué servidor de resolución.

Qué buscar en una aplicación de DNS cifrado para Windows

Una buena aplicación de DNS cifrado en Windows debería hacer más que tunelizar el puerto 53:

Comparación rápida

Aplicación Mejor para Plataformas Plan gratuito Precio inicial/mes Calificación
NextDNS Filtrado configurable con perfiles por red Windows, macOS, Linux 300k consultas/mes Suscripción anual modesta 4.8 / 5 en reseñas de usuarios
ControlD DNS personalizado con reglas de enrutamiento por aplicación y geolocalización Windows, macOS, Linux Nivel gratuito completo Suscripción anual modesta 4.8 / 5
AdGuard DNS Servidor de resolución enfocado en listas de bloqueo Windows, macOS, Linux 300k consultas/mes Suscripción anual modesta 4.7 / 5
Cloudflare WARP Privacidad sin configuración con opción de túnel Windows, macOS, Linux Completamente gratuito WARP+ modesto mensual 4.5 / 5
Simple DNSCrypt Frontend de DNSCrypt / DoH gratuito Windows Completamente gratuito, código abierto Gratuito Comunidad, GitHub
YogaDNS Reglas de DNS por aplicación Windows Prueba Licencia de pago modesta Utilidad de pago
DNSCrypt-Proxy Servidor de resolución sin interfaz para usuarios avanzados Windows, macOS, Linux Completamente gratuito, código abierto Gratuito Proyecto GitHub

El cliente DoH integrado de Windows 11 es la octava opción — no es una “aplicación” en el sentido de la tienda pero es la línea base sensata. La cubrimos al final.

Las aplicaciones

1. NextDNS

NextDNS es la opción si queremos la configuración de un servidor de resolución alojado más el control de un Pi-hole autohospedado. El panel de control expone grupos de filtros (anuncios, rastreadores, contenido adulto, malware, phishing, minería de criptomonedas, juego, citas) y todas las listas de bloqueo públicas populares. El análisis por perfil muestra qué dominios se consultaron y cuáles se bloquearon, y la configuración de retención de registros puede desactivarse completamente para equipos que no quieren un registro. El cliente Windows configura DoH en el sistema operativo y un switch por perfil para redes domésticas versus corporativas.

Dónde falla: el nivel gratuito tiene un límite de 300.000 consultas al mes, que la mayoría de escritorios individuales cumplirán pero un hogar no. El panel de control ha crecido lo suficiente como para parecer un SIEM pequeño.

Precios:

Plataformas: Windows, macOS, Linux, Android, iOS, routers

Descargar: NextDNS

Conclusión: la opción sensata para una máquina de usuario individual que quiere filtrado fuerte y análisis honesto.

2. ControlD

ControlD ofrece uno de los clientes de escritorio más limpios del sector y su diferenciador es el enrutamiento por aplicación. Podemos dirigir Chrome a un perfil, Steam a otro, y todo lo demás a un tercero. Desbloqueo geográfico, reglas personalizadas por dominio y una pila de filtros preconfigurados (anuncios, rastreadores, malware, telemetría IoT) son de primera categoría. La empresa es una rama derivada del equipo de VPN Windscribe, y la postura de auditoría refleja eso — sin registros de consultas, transparencia de disponibilidad, auditorías de terceros.

Dónde falla: el nivel gratuito es generoso pero las reglas detalladas están en el plan de pago. La aplicación de escritorio tarda un momento en abrirse en el primer inicio.

Precios:

Plataformas: Windows, macOS, Linux, Android, iOS, routers

Descargar: ControlD

Conclusión: la opción para cualquiera que quiera que Chrome y la VPN corporativa hablen con servidores de resolución diferentes.

3. AdGuard DNS

AdGuard DNS es el servidor de resolución para alguien que quiere bloqueo de anuncios y rastreadores como predeterminado y no mucho más para configurar. Dos presets seguros para familias, puntos de conexión DoH por servidor y un cliente Windows que vincula cada interfaz de red al upstream cifrado. Las estadísticas se envían al panel de control de AdGuard solo si lo elegimos; el servidor de resolución “sin registros” omite completamente el análisis.

Dónde falla: la superficie de personalización es más fina que NextDNS o ControlD. Si ya ejecutamos AdGuard Home en un servidor, esto es redundante.

Precios:

Plataformas: Windows, macOS, Linux, Android, iOS

Descargar: AdGuard DNS

Conclusión: la opción para DNS cifrado que se configura y se olvida y bloquea anuncios de serie.

4. Cloudflare WARP

Cloudflare WARP es la opción gratuita que no requiere pensamiento. Instala el cliente, inicia sesión con un correo electrónico, y todas las consultas de DNS en la máquina pasan por un túnel cifrado al servidor de resolución 1.1.1.1 de Cloudflare. El nivel premium WARP+ actualiza el transporte al túnel Argo para una auténtica mejora de latencia en regiones de red deficiente, y WARP Zero Trust añade políticas a nivel de equipo para uso familiar o de pequeña empresa. También actúa como una VPN ligera, aunque una VPN real sigue siendo una VPN mejor.

Dónde falla: el filtrado se limita a las listas de bloqueo de 1.1.1.1 for Families de Cloudflare. Todo sobre la aplicación asume una cuenta de Cloudflare.

Precios:

Plataformas: Windows, macOS, Linux, Android, iOS

Descargar: Cloudflare WARP

Conclusión: el DNS cifrado gratuito con el menor costo de configuración, y la opción más segura si no podemos comprometernos con un servidor de resolución de pago.

5. Simple DNSCrypt

Simple DNSCrypt es el frontend nativo de Windows de código abierto para DNSCrypt Proxy. Viene con una lista seleccionada de servidores de resolución públicos que soportan DNSCrypt v2, DoH y DoT, y los conecta al servidor de resolución de Windows a través de loopback. Como todo se ejecuta localmente, no hay cuenta en la nube y no hay telemetría.

Dónde falla: la interfaz es funcional, no pulida. El enrutamiento por aplicación no forma parte de esto. Cualquiera que quiera filtrado tiene que elegir un servidor de resolución cuyo upstream ya filtre.

Precios:

Plataformas: Windows

Descargar: Simple DNSCrypt

Conclusión: la opción para cualquiera que quiera DNS cifrado sin una cuenta alojada, y no le importa elegir su propio servidor de resolución.

6. YogaDNS

YogaDNS es una utilidad Windows de pago que resuelve el problema del DNS por aplicación más minuciosamente que ControlD. Las reglas pueden coincidir con el nombre del proceso, rango de IP o consulta DNS, y enrutar cada coincidencia a un upstream diferente sobre DoH, DoT, DNSCrypt o UDP simple para dominios locales. Para cualquiera que ejecute una mezcla de servicios homelab, una VPN corporativa y un navegador personal en la misma máquina, YogaDNS es la herramienta que los mantiene fuera de las tablas DNS de cada uno.

Dónde falla: la interfaz muestra su herencia como utilidad de Windows. Es una utilidad de pago en lugar de un servicio alojado, por lo que el filtrado depende de a qué upstream apuntemos las reglas.

Precios:

Plataformas: Windows

Descargar: YogaDNS

Conclusión: la alternativa cuando el modelo de “un servidor de resolución para todo” no encaja.

7. DNSCrypt-Proxy

DNSCrypt-Proxy es el servidor de resolución de línea de comandos que Simple DNSCrypt envuelve en una interfaz, y ejecutarlo directamente es una opción razonable para cualquiera cómodo en un archivo de configuración. Soporta DoH, DoT, DNSCrypt v2, Oblivious DoH y relé DNS anonimizado. En Windows se ejecuta como un servicio, escucha en loopback, y toma una configuración similar a nsswitch para enrutar reglas a upstreams. Para cualquiera que construya una configuración sin interfaz o que escriba scripts del servidor de resolución para reproducibilidad, es el primitivo a usar.

Dónde falla: sin interfaz. La configuración es un archivo TOML. Los errores pequeños en la configuración resultan en momentos sin DNS durante una tarde ocupada.

Precios:

Plataformas: Windows, macOS, Linux, BSD

Descargar: Lanzamientos de DNSCrypt-Proxy

Conclusión: la opción para escribir scripts de toda la pila de DNS cifrado bajo control de versiones.

8. Windows 11 DNS over HTTPS

Windows 11 incluye un cliente DoH en Configuración → Red e Internet → Ethernet o Wi-Fi → Asignación del servidor DNS. Establece el DNS en 9.9.9.9 (Quad9), 1.1.1.1 (Cloudflare), 8.8.8.8 (Google), 76.76.2.0 (ControlD), o 94.140.14.14 (AdGuard) y cambia el cifrado de DNS de Desactivado a “Solo cifrado (DNS over HTTPS)”. El servidor de resolución del sistema se encarga del resto, no se requiere cliente de terceros. Esta es la configuración que el artículo de XDA señaló y es la línea base correcta.

Dónde falla: el selector solo reconoce una pequeña lista de servidores de resolución conocidos. Los puntos de conexión DoH personalizados para un perfil de NextDNS o un servidor de resolución privado aún necesitan un cliente de terceros. Sin filtrado, análisis o reglas por aplicación.

Precios: incluido con Windows 11

Plataformas: Windows 11 (Windows 10 tiene un cliente DoH de calidad preliminar detrás de un indicador)

Descargar: Guía de DoH de Microsoft

Conclusión: la mejora gratuita de cinco minutos que todos los ordenadores Windows 11 deberían tener, independientemente de si añadimos un cliente de terceros encima.

Cómo elegir la aplicación de DNS cifrado correcta en Windows

Para la mayoría de personas, la pila sensata es Windows 11 DoH apuntado a Cloudflare o Quad9 como línea base, más NextDNS o ControlD como capa de filtrado para la red doméstica. De esa forma un cambio de Wi-Fi a una red de hotel sigue obteniendo consultas cifradas, y el perfil de filtrado sigue la cuenta.

Preguntas frecuentes

¿Es suficiente Windows 11 DoH por sí solo? Para DNS cifrado sin filtrado, sí. Oculta las consultas de la LAN y del proveedor de internet. Si queremos bloqueo de anuncios o rastreadores, o reglas por aplicación, aún queremos un servidor de resolución o cliente de terceros encima.

¿Qué servidor de resolución de DNS cifrado es el más rápido en Windows? Cloudflare y Google caben dentro de unos pocos milisegundos entre sí en la mayoría de conexiones domésticas en EE.UU. y Europa. Las redes anycast de NextDNS y ControlD son competitivas. La respuesta correcta es hacer un benchmark contra nuestra propia red, porque el peering del proveedor de internet importa más que una clasificación.

¿Reemplaza el DNS cifrado a una VPN? No. DNS cifrado oculta el dominio que buscamos pero no la IP a la que nos conectamos. Una VPN oculta también la IP de destino. Para navegación diaria en una red doméstica, DNS cifrado cubre la filtración más grande. Para Wi-Fi público, también queremos una VPN.

¿Puedo ejecutar DNS cifrado con un Pi-hole doméstico o AdGuard Home? Sí. Apunta el upstream del Pi-hole a un servidor de resolución DoH o DoT, y deja que Windows use el Pi-hole como su servidor DNS regular en la LAN. Algunas configuraciones ejecutan un cliente DoH ligero en el escritorio para días en cafés y el Pi-hole para casa.

¿Cuál es la diferencia entre DoH, DoT y DoQ? DoH tuneliza DNS sobre HTTPS en el puerto 443, DoT tuneliza DNS sobre TLS en el puerto 853, y DoQ tuneliza sobre QUIC. Los tres cifran la consulta e impiden snooping de LAN o proveedor de internet. DoH es el mejor soportado en Windows porque comparte el puerto 443 con tráfico HTTPS normal.